
dalfox v3.2.2
Escáner XSS rápido con análisis de parámetros, huella WAF y verificación DOM/AST. Soporta detección de XSS reflejado, almacenado y basado en DOM mediante CLI, pipeline o API REST.
¿Buscas la versión Go (v2.x)? Dalfox v3 es una reescritura completa en Rust. El código base de Go se conserva en la rama
v2y continúa recibiendo backports de seguridad. Consulta SECURITY.md para conocer la política de soporte y la guía de migración para ver qué cambió en v3.
Dalfox es una potente herramienta de código abierto que se centra en la automatización, lo que la hace ideal para escanear rápidamente fallos XSS y analizar parámetros. Su avanzado motor de pruebas y sus funciones especializadas están diseñados para agilizar el proceso de detección y verificación de vulnerabilidades.
Características principales
- Subcomandos:
scan(URL / archivo / pipe / HTTP crudo, detección automática),server,payload,mcp - Descubrimiento: Análisis de parámetros, análisis estático, pruebas BAV, minería de parámetros
- Escaneo XSS: Reflejado, almacenado (SXSS), basado en DOM, con optimización y verificación DOM/AST
- WAF: Huella digital con puntuación de confianza, seguimiento de bypass y
--waf-min-confidenceajustable - Opciones HTTP: Cabeceras personalizadas, cookies, métodos, proxy y más
- Salida: Formatos JSON/JSONL/Plain/Markdown/SARIF/TOML, modo silencio, informes detallados
- Extensibilidad: API REST, servidor MCP stdio, payloads personalizados, listas de palabras remotas
Y las diversas opciones necesarias para las pruebas :D
Instalación
Homebrew (macOS/Linux)
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
Snapcraft (Ubuntu)
sudo snap install dalfox
Arch Linux (AUR)
yay -S dalfox
# o
paru -S dalfox
Consulta la guía de instalación para obtener instrucciones de compilación manual.
Nixpkgs (NixOS)
Hay un paquete disponible para usuarios de Nix o NixOS. Ten en cuenta que las últimas versiones podrían
estar solo en el canal unstable.
nix-shell -p dalfox
Nix Flakes
Para usuarios de Nix con flakes habilitados:
# Ejecutar directamente
nix run github:hahwul/dalfox -- scan https://example.com
# Instalar
nix profile install github:hahwul/dalfox
# Entorno de desarrollo para trabajar en Dalfox
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop
El flake también expone overlays.default, por lo que los usuarios de NixOS y home-manager pueden compilar Dalfox
con su propio nixpkgs. Consulta la guía de instalación
para ver ese fragmento de módulo y el resto de los detalles.
Los binarios precompilados (incluidas las variantes musl de enlace estático para Linux) están disponibles en la página de GitHub Releases.
Uso
dalfox [modo] [objetivo] [flags]
- URL única:
dalfox scan http://example.com -b https://callback - Modo archivo:
dalfox scan urls.txt --custom-payload mypayloads.txt - Pipeline:
cat urls.txt | dalfox scan --headers "AuthToken: xxx" - Punto de inyección personalizado (consulta):
dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ - Punto de inyección personalizado (cabecera):
dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ
Consulta los documentos de referencia de CLI y inicio rápido para ver más ejemplos.
Contribuciones
Si quieres contribuir a este proyecto, consulta CONTRIBUTING.md y envía un Pull-Request con tu contenido.
Sobre el nombre
El nombre proviene de 'Dal' (달) 🌙, la palabra coreana para 'luna', combinada con 'Fox' 🦊.
